You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

在Samba AD中配置DHCP-DynDNS时RPC绑定失败求助

在Samba AD中配置DHCP-DynDNS时RPC绑定失败求助

看起来你在尝试给Samba AD DNS服务器添加A记录时碰到了RPC绑定失败的问题,我来帮你梳理几个实用的排查和解决方向:

首先先把你遇到的错误信息贴出来方便参考:

resolve_lmhosts: Attempting lmhosts lookup for name server<0x20>
dcerpc: bind_nak reason 0 - NT_STATUS_UNSUCCESSFUL
Failed to bind to uuid 50abc2a4-574d-40b3-9d66-ee4fd5fba076 for ncacn_ip_tcp:2a02:a476:8f3e:1:67c:16ff:fed8:6f1a[49153,sign,target_hostname=server,abstract_syntax=50abc2a4-574d-40b3-9d66-ee4fd5fba076/0x00000005,localaddress=2a02:a476:8f3e:1:67c:16ff:fed8:6f1a] NT_STATUS_UNSUCCESSFUL
ERROR: Connecting to DNS RPC server server with binding ncacn_ip_tcp:server[sign] failed with (3221225473, '{Operation Failed} The requested operation was unsuccessful.')

1. 先搞定服务器名称解析的问题

错误里出现了IPv6地址,很多时候Samba AD在IPv6配置不完善的情况下会出问题。咱们先确认:

  • 执行getent hosts server或者nslookup server,看是否能正确解析到Samba DC的IPv4地址。如果解析到的是IPv6,可能服务没在IPv6上监听。
  • 尝试用服务器的FQDN代替短名称执行命令,比如:
    sudo samba-tool dns add server.spatiebas.net spatiebas.net hp-ubuntu A 192.168.2.163 --use-kerberos=required
    
  • 或者直接指定服务器的IPv4地址,绕开名称解析:
    sudo samba-tool dns add 192.168.2.x spatiebas.net hp-ubuntu A 192.168.2.163 --use-kerberos=required
    
    把192.168.2.x换成你的Samba DC实际的IPv4地址。

2. 检查Kerberos票据是否有效

命令里用了--use-kerberos=required,如果Kerberos票据有问题,会直接导致RPC绑定失败:

  • 执行klist查看当前是否有有效的Kerberos票据。如果没有,用管理员账号获取:
    kinit administrator@SPATIEBAS.NET
    
    注意域名要大写,输入管理员密码后再重新执行samba-tool命令。
  • 也可以尝试暂时跳过Kerberos强制验证,用账号密码直接登录测试:
    sudo samba-tool dns add server spatiebas.net hp-ubuntu A 192.168.2.163 -U administrator
    
    如果这样能成功,说明问题出在Kerberos配置上,可以去检查/etc/krb5.conf里的default_realm是否设置为SPATIEBAS.NET。

3. 确认Samba服务和DNS RPC监听状态

  • 先检查Samba AD DC服务是否正常运行:
    sudo systemctl status samba-ad-dc
    
    确保服务是active (running)状态,没有启动报错。
  • 检查Samba是否在监听RPC相关端口:
    sudo ss -tulpn | grep samba
    
    你应该能看到rpc.samba监听的端口,包括135(RPC端点映射器)和动态端口(比如错误里的49153)。
  • 确认smb.conf里的关键配置:
    打开/etc/samba/smb.conf,检查是否有以下配置:
    server role = active directory domain controller
    dns server = yes
    rpc server dynamic port range = 49152-65535
    
    如果没有rpc server dynamic port range,加上它然后重启Samba服务:
    sudo systemctl restart samba-ad-dc
    

4. 防火墙和网络权限排查

RPC绑定失败大概率是防火墙挡住了必要端口:

  • Samba AD需要开放的端口包括:53(DNS)、88(Kerberos)、135(RPC端点映射器)、139/445(SMB),以及刚才设置的动态端口范围49152-65535。
  • 用ufw的话,可以执行以下命令开放:
    sudo ufw allow 53/tcp
    sudo ufw allow 53/udp
    sudo ufw allow 88/tcp
    sudo ufw allow 88/udp
    sudo ufw allow 135/tcp
    sudo ufw allow 139/tcp
    sudo ufw allow 445/tcp
    sudo ufw allow 49152:65535/tcp
    sudo ufw reload
    
  • 另外,如果你暂时不需要IPv6,可以在smb.conf里强制Samba只用IPv4:
    interfaces = 127.0.0.1 192.168.2.x
    bind interfaces only = yes
    
    替换192.168.2.x为你的DC的IPv4地址,重启Samba后再测试。

5. 测试DNS基础连接

先测试能不能正常查询DNS记录,确认DNS服务本身没问题:

samba-tool dns query server spatiebas.net @ SOA --use-kerberos=required

如果这个查询能成功,说明DNS服务正常,问题还是出在RPC绑定的网络或权限上;如果也失败,那可能DNS服务本身没配置好,需要检查smb.conf的DNS相关配置和系统日志。

你可以按照这个顺序一步步排查,先从名称解析和Kerberos票据开始,这两个是最常见的问题点。

备注:内容来源于stack exchange,提问作者bas

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.04.15 15:30:30